Зловредни обновления са разпространявали бекдор чрез официалната система за актуализации
Няколко платени WordPress плъгина на ShapedPlugin са станали жертва на supply chain атака, при която компрометирани версии са били разпространявани чрез официалния механизъм за обновяване. Инцидентът е засегнал клиентите на Product Slider Pro, Real Testimonials Pro и Smart Post Show Pro, докато безплатните версии в WordPress.org не са били компрометирани.
Разследването на компанията Defiant, разработчик на Wordfence, показва, че злонамереният код е бил внедрен още на 21 май, а първите сигнали от потребители са се появили около 10 юни.
Скрит плъгин краде идентификационни данни
Според анализа заразените пакети съдържат файл LicenseLoader.php, който при достъп до административния панел на WordPress се свързва със сървър за управление и изтегля втори етап от атаката. Той се инсталира като фалшив WooCommerce плъгин под имена като woocommerce-subscription или woocommerce-notification, след което изтрива следите си.
Зловредният модул остава скрит от списъка с плъгини и позволява кражба на чувствителна информация, включително:
- потребителски имена и пароли за WordPress;
- сесийни бисквитки и данни за администраторски акаунти;
- тайни ключове за двуфакторна автентикация;
- идентификационни данни за базата данни и електронната поща;
- данни за поръчки от WooCommerce за последните три месеца;
- възможност за отдалечено записване на файлове.
Компрометирана е инфраструктурата за изграждане на версиите
Изследователите смятат, че нападателите са проникнали в процеса за компилиране и публикуване на платените версии. Времевите маркери и автоматизираните промени в пакетите подсказват за компрометирана build инфраструктура, а не за пробив в самия WordPress.
Инцидентът вече се проследява под идентификатор CVE-2026-10735.
Налични са корекции
ShapedPlugin и Wordfence потвърждават, че проблемът е отстранен в:
- Product Slider Pro 3.5.4
- Smart Post Show Pro 4.0.2
- Real Testimonials Pro 3.2.6
Администраторите, открили подозрителни WooCommerce плъгини, трябва незабавно да сменят всички пароли, да генерират нови 2FA ключове и да проверят за неоторизирани потребителски акаунти.
Случаят показва, че компрометирането на веригата за доставки остава една от най-опасните заплахи за WordPress екосистемата, тъй като атакуващите използват доверието в официалните канали за разпространение.









